Configurer les stratégies de détection d’événements
L’enregistrement de session prend en charge la configuration centralisée des stratégies de détection d’événements. Vous pouvez créer des stratégies dans la console de stratégies d’enregistrement de session pour journaliser divers événements.
Événements pouvant être détectés
L’enregistrement de session détecte les événements cibles et les marque dans les enregistrements pour faciliter la recherche et la lecture ultérieures. Vous pouvez rechercher les événements d’intérêt parmi un grand nombre d’enregistrements et les localiser pendant la lecture.
Événements définis par le système
L’enregistrement de session peut détecter et journaliser les événements définis par le système suivants qui se produisent pendant les sessions enregistrées :
-
Insertion de périphériques de stockage de masse USB
-
Démarrages et arrêts d’applications
-
Échecs d’applications
-
Installations et désinstallations d’applications
-
Opérations de renommage, de création, de suppression et de déplacement de fichiers au sein des sessions
-
Transferts de fichiers entre les hôtes de session (VDA) et les périphériques clients (y compris les lecteurs clients mappés et les périphériques de stockage de masse génériques redirigés)
-
Activités de navigation Web
-
Événements de fenêtre au premier plan
-
Activités du presse-papiers
-
Modifications du registre Windows
-
Modifications de compte utilisateur
-
Connexions RDP
-
Données de performance (points de données liés à la session enregistrée)
-
Événements de fenêtre contextuelle
Par exemple :
- Événements dans un enregistrement d’événements uniquement dans le lecteur web :
- Événements dans un enregistrement d’écran dans le lecteur web :
- Événements dans le lecteur d’enregistrement de session :
Pour plus d’événements dans le lecteur d’enregistrement de session, consultez les descriptions d’événements plus loin dans cet article.
Remarque :
Les applications créées avec PowerBuilder peuvent se fermer de manière inattendue lorsque des stratégies actives détectent les activités de navigation web et les événements de fenêtre au premier plan. Pour éviter ce problème, utilisez PowerBuilder 2019 R3 pour créer vos applications.
Insertion de périphériques de stockage de masse USB
L’enregistrement de session peut détecter l’insertion d’un périphérique de stockage de masse USB mappé par Mappage de lecteur client (CDM) ou redirigé générique sur un client où l’application Citrix Workspace™ pour Windows ou pour Mac est installée. L’enregistrement de session marque ces événements dans l’enregistrement.

Remarque :
Pour utiliser un périphérique de stockage de masse USB inséré et détecter les événements d’insertion, définissez la stratégie Redirection de périphérique USB client sur Autorisé dans Citrix Studio.
Actuellement, seule l’insertion de périphériques de stockage de masse USB (classe USB 08) peut être détectée.
Démarrages et arrêts d’applications
L’enregistrement de session prend en charge la détection des démarrages et des arrêts d’applications. Lorsque vous ajoutez un processus à la Liste de surveillance des applications, les applications pilotées par le processus ajouté et ses processus enfants sont surveillées. Les processus enfants d’un processus parent qui démarre avant l’exécution de l’enregistrement de session peuvent également être capturés.
L’enregistrement de session ajoute par défaut les noms de processus, cmd.exe, powershell.exe et wsl.exe, à la Liste de surveillance des applications. Si vous sélectionnez Enregistrer les événements de démarrage d’application et Enregistrer les événements de fin d’application pour une stratégie de détection d’événements, les démarrages et les arrêts des applications Invite de commandes, PowerShell et Sous-système Windows pour Linux (WSL) sont enregistrés, que vous ajoutiez ou non manuellement leurs noms de processus à la Liste de surveillance des applications. Les noms de processus par défaut ne sont pas visibles dans la Liste de surveillance des applications.
De plus, l’enregistrement de session fournit une ligne de commande complète pour chaque événement de démarrage d’application enregistré.

Échecs d’applications
L’enregistrement de session détecte les arrêts d’applications et les applications qui ne répondent pas si vous sélectionnez Enregistrer les échecs d’application lors de la création de votre stratégie de détection d’événements. La Règle d’enregistrement des échecs d’application s’applique à toutes les applications.

Installations et désinstallations d’applications
La règle Enregistrer les installations et désinstallations d’applications s’applique à toutes les applications.

Modifications de comptes utilisateur
L’enregistrement de session peut détecter la création, l’activation, la désactivation, la suppression de comptes, les changements de nom et les tentatives de modification de mot de passe.

Connexions RDP
L’enregistrement de session peut détecter les connexions RDP initiées depuis le VDA hébergeant la session enregistrée.

Opérations de renommage, création, suppression et déplacement de fichiers au sein des sessions et transferts de fichiers entre les hôtes de session (VDA) et les périphériques clients
L’enregistrement de session peut détecter les opérations de renommage, de création, de suppression et de déplacement sur les fichiers et dossiers cibles que vous spécifiez dans la Liste de surveillance des fichiers. L’enregistrement de session peut également détecter les transferts de fichiers entre les hôtes de session (VDA) et les périphériques clients (y compris les lecteurs clients mappés et les périphériques de stockage de masse génériques redirigés). La sélection de l’option Journaliser les événements de fichiers sensibles déclenche la détection des transferts de fichiers, que vous spécifiiez ou non la Liste de surveillance des fichiers.


Remarque :
Pour activer le glisser-déposer de fichiers et capturer les événements de glisser-déposer, définissez la stratégie Glisser-déposer sur Activé dans Citrix Studio.
Activités de navigation Web
L’enregistrement de session peut détecter les activités des utilisateurs sur les navigateurs pris en charge et marquer les événements dans l’enregistrement. Le nom du navigateur, l’URL et le titre de la page sont enregistrés. Pour un exemple, consultez la capture d’écran suivante.

Lorsque vous éloignez votre curseur d’une page Web qui a le focus, votre navigation sur cette page Web est marquée sans afficher le nom du navigateur. Cette fonctionnalité peut être utilisée pour estimer le temps qu’un utilisateur passe sur une page Web. Pour un exemple, consultez la capture d’écran suivante.

Liste des navigateurs pris en charge :
- Google Chrome
- Microsoft Edge Chromium
- Mozilla Firefox
Remarque :
Cette fonctionnalité nécessite Session Recording version 1906 ou ultérieure.
Événements de fenêtre au premier plan
Session Recording peut détecter les événements lorsqu’une fenêtre d’application est au premier plan. Le nom du processus, le titre et le numéro de processus sont enregistrés.

Activités du presse-papiers
Session Recording peut détecter les opérations de copie de texte, d’images et de fichiers à l’aide du presse-papiers. Le nom du processus et le chemin du fichier sont enregistrés pour une copie de fichier. Le nom du processus et le titre sont enregistrés pour une copie de texte. Le nom du processus est enregistré pour une copie d’image.
Remarque : Le contenu du texte copié n’est pas enregistré par défaut. Pour enregistrer le contenu du texte, accédez à l’agent Session Recording et définissez HKEY_LOCAL_MACHINE\SOFTWARE\
Citrix\SmartAuditor\Agent\CaptureClipboardContent sur 1(la valeur par défaut est 0).

Modifications du registre Windows
À partir de la version 2109, Session Recording peut détecter et enregistrer les modifications de registre suivantes lors de l’enregistrement des sessions :
| Modification du Registre | Événement correspondant |
|---|---|
| Ajout d’une clé | Création de Registre |
| Ajout d’une valeur | Définition de valeur de Registre |
| Renommage d’une clé | Renommage de Registre |
| Renommage d’une valeur | Suppression de valeur de Registre et Définition de valeur de Registre |
| Modification d’une valeur existante | Définition de valeur de Registre |
| Suppression d’une clé | Suppression de Registre |
| Suppression d’une valeur | Suppression de valeur de registre |
Par exemple :

Pour activer cette fonctionnalité de surveillance du registre, sélectionnez l’option Enregistrer les modifications du registre pour votre stratégie de détection d’événements.
Données de performance (points de données liés à la session enregistrée)
Lors de la création de votre stratégie de détection d’événements, sélectionnez Enregistrer les données de performance pour activer la fonctionnalité de superposition des données de session. Cette fonctionnalité introduit une superposition d’écran pendant la lecture de la session dans le lecteur web. Il s’agit d’une superposition semi-transparente que vous pouvez déplacer et masquer. La superposition présente les points de données suivants liés à la session enregistrée :
- Temps d’aller-retour
- Réseau (envoi)
- Réseau (réception)
- Utilisation du CPU
- Utilisation de la mémoire

Événements de fenêtre contextuelle
Lorsque les utilisateurs ouvrent ou ferment un fichier confidentiel ou accèdent à un dossier, une fenêtre contextuelle peut apparaître, affichant une invite ou demandant un mot de passe. L’enregistrement de session peut désormais surveiller ces événements de fenêtre contextuelle pendant l’enregistrement des sessions. Notez que les fenêtres contextuelles dans les navigateurs web ne sont pas surveillées.
Les attributs d’un événement de fenêtre contextuelle sont enregistrés, y compris le nom du processus et le contenu de l’invite.

Événements personnalisés
L’agent Session Recording fournit l’interface COM IUserApi que les applications tierces peuvent utiliser pour ajouter des données d’événement spécifiques à l’application dans les sessions enregistrées. En fonction de la personnalisation des événements, Session Recording peut bloquer les informations sensibles et enregistrer les événements de pause et de reprise de session en conséquence.
Blocage des informations sensibles
Session Recording vous permet d’ignorer certaines périodes lors de l’enregistrement de l’écran et bloque les informations sensibles pendant ces périodes lors de la lecture de session. Pour utiliser cette fonctionnalité, utilisez Session Recording 2012 et versions ultérieures.

Pour utiliser cette fonctionnalité, suivez les étapes suivantes :
-
Dans Session Recording Agent Properties, cochez la case Allow third party applications to record custom data on this VDA machine et cliquez sur Apply.

-
Accordez aux utilisateurs l’autorisation d’appeler l’API d’événement Session Recording (interface COM IUserApi).
Session Recording a ajouté le contrôle d’accès à l’interface COM de l’API d’événement dans la version 7.15. Seuls les utilisateurs autorisés sont autorisés à appeler la fonctionnalité pour insérer des métadonnées d’événement dans un enregistrement.
Les administrateurs locaux disposent de cette autorisation par défaut. Pour accorder cette autorisation à d’autres utilisateurs, utilisez l’outil de configuration DCOM de Windows :
-
Ouvrez l’outil de configuration DCOM de Windows sur l’agent Session Recording en exécutant
dcomcnfg.exe.
-
Cliquez avec le bouton droit sur Citrix Session Recording Agent et choisissez Properties.
Sélection des propriétés de l’agent d’enregistrement de session(/fr-fr/session-recording/2203-ltsr/media/selecting-agent-properties.png)
-
Sélectionnez l’onglet Sécurité, puis cliquez sur Modifier pour ajouter des utilisateurs disposant de l’autorisation Activation locale dans la section Autorisations de lancement et d’activation.
Ajout d’utilisateurs avec l’autorisation d’activation locale(/fr-fr/session-recording/2203-ltsr/media/adding-users-with-the-local-activation-permission-1.png)
Ajout d’utilisateurs avec l’autorisation d’activation locale(/fr-fr/session-recording/2203-ltsr/media/adding-users-with-the-local-activation-permission-2.png)
Remarque :
La configuration DCOM prend effet immédiatement. Il n’est pas nécessaire de redémarrer les services ou la machine.
-
-
Démarrez une session virtuelle Citrix.
-
Démarrez PowerShell et modifiez le lecteur actuel pour le dossier <Chemin d’installation de l’agent d’enregistrement de session>\Bin afin d’importer le module SRUserEventHelperSnapin.dll.
-
Exécutez les cmdlets
Session-PauseetSession-Resumepour définir les paramètres de déclenchement du blocage des informations sensibles.Paramètre Description Obligatoire ou facultatif -APPLe nom de l’application qui appelle le cmdlet. Obligatoire -ReasonLa raison pour laquelle le contenu est bloqué. Si vous laissez ce paramètre non spécifié, le paramètre par défaut s’affiche, indiquant Contenu bloqué et Des informations sensibles existent et sont bloquées. Si vous définissez ce paramètre, la raison que vous spécifiez s’affiche lorsque vous naviguez vers la période bloquée pendant la lecture de la session. Facultatif Par exemple, vous pouvez exécuter
Session-Pausede manière similaire à ce qui suit :
Rechercher et lire des enregistrements avec des événements balisés
Rechercher des enregistrements avec des événements balisés
Le lecteur d’enregistrement de session vous permet d’effectuer des recherches avancées d’enregistrements avec des événements balisés.
- Dans le lecteur d’enregistrement de session, cliquez sur Recherche avancée dans la barre d’outils ou choisissez Outils > Recherche avancée.
- Définissez vos critères de recherche dans la boîte de dialogue Recherche avancée.
L’onglet Événements vous permet de rechercher des événements balisés dans les sessions par Texte de l’événement ou Type d’événement ou les deux. Vous pouvez utiliser les filtres Événements, Commun, Date/Heure et Autre en combinaison pour rechercher des enregistrements qui répondent à vos critères.

Remarque :
- La liste Type d’événement répertorie tous les types d’événements. Vous pouvez sélectionner un type d’événement à rechercher. La sélection de Tout événement défini par Citrix signifie rechercher tous les enregistrements avec tout type d’événements enregistrés par Citrix Session Recording.
- Le filtre Texte de l’événement prend en charge la correspondance partielle. Les caractères génériques ne sont pas pris en charge.
- Le filtre Texte de l’événement ne tient pas compte de la casse lors de la correspondance.
- Pour les types d’événements, les mots
App Start,App End,Client drive mappingetFile Renamene participent pas à la correspondance lorsque vous effectuez une recherche par Texte de l’événement. Par conséquent, lorsque vous tapezApp Start,App End,Client drive mappingouFile Renamedans la zone Texte de l’événement, aucun résultat ne peut être trouvé.
Vous pouvez utiliser les événements pour naviguer dans une session enregistrée ou passer aux points où les événements sont balisés.
Stratégie de détection d’événements définie par le système
La stratégie de détection d’événements définie par le système est Ne pas détecter. Elle est inactive par défaut. Lorsqu’elle est active, aucun événement n’est enregistré.

Vous ne pouvez pas modifier ou supprimer la stratégie de détection d’événements définie par le système.
Créer une stratégie de détection d’événements personnalisée
Pour créer une stratégie de détection d’événements personnalisée :
-
Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.
-
Démarrez la console de stratégie d’enregistrement de session. Par défaut, aucune stratégie de détection d’événements n’est active.
-
Sélectionnez Stratégies de détection d’événements dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie pour créer une stratégie de détection d’événements.
-
(Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie de détection d’événements et renommez-la.

-
Cliquez avec le bouton droit sur la nouvelle stratégie de détection d’événements et sélectionnez Ajouter une règle.
-
Spécifiez un ou plusieurs événements cibles à surveiller en cochant la case en regard de chaque type d’événement. Faites défiler la fenêtre vers le bas pour afficher tous les types d’événements disponibles.

-
Enregistrer les événements USB mappés CDM : enregistre l’insertion d’un périphérique de stockage de masse mappé par Client Drive Mapping (CDM) sur un client où l’application Citrix Workspace pour Windows ou pour Mac est installée.
-
Enregistrer la redirection USB générique : enregistre l’insertion d’un périphérique de stockage de masse redirigé générique sur un client où l’application Citrix Workspace pour Windows ou pour Mac est installée.
-
Enregistrer les événements de démarrage d’application : enregistre les démarrages des applications cibles.
-
Enregistrer les événements de fin d’application : enregistre les fins des applications cibles.
Remarque :
La case à cocher Enregistrer les événements de fin d’application est grisée avant que vous ne sélectionniez Enregistrer les événements de démarrage d’application.
-
Liste de surveillance des applications : lorsque vous sélectionnez Enregistrer les événements de démarrage d’application et Enregistrer les événements de fin d’application, utilisez la Liste de surveillance des applications pour spécifier les applications cibles à surveiller et pour éviter qu’un nombre excessif d’événements n’inonde les enregistrements.
Remarque :
- Pour capturer le démarrage et la fin d’une application, ajoutez le nom du processus de l’application dans la Liste de surveillance des applications. Par exemple, pour capturer le démarrage de la Connexion Bureau à distance, ajoutez le nom du processus
mstsc.exeà la Liste de surveillance des applications. Lorsque vous ajoutez un processus à la Liste de surveillance des applications, les applications pilotées par le processus ajouté et ses processus enfants sont surveillées. L’enregistrement de session ajoute les noms de processus,cmd.exe,powershell.exeetwsl.exe, à la Liste de surveillance des applications par défaut. Si vous sélectionnez Enregistrer les événements de démarrage d’application et Enregistrer les événements de fin d’application pour une stratégie de détection d’événements, les démarrages et les fins des applications Invite de commandes, PowerShell et Sous-système Windows pour Linux (WSL) sont enregistrés, que vous ajoutiez ou non manuellement leurs noms de processus à la Liste de surveillance des applications. Les noms de processus par défaut ne sont pas visibles dans la Liste de surveillance des applications. - Séparez les noms de processus par un point-virgule (;).
- Seule la correspondance exacte est prise en charge. Les caractères génériques ne sont pas pris en charge.
- Les noms de processus que vous ajoutez ne sont pas sensibles à la casse.
- Pour éviter qu’un nombre excessif d’événements n’inonde les enregistrements, n’ajoutez pas de noms de processus système (par exemple, explorer.exe) et de navigateurs Web dans le registre.
- Pour capturer le démarrage et la fin d’une application, ajoutez le nom du processus de l’application dans la Liste de surveillance des applications. Par exemple, pour capturer le démarrage de la Connexion Bureau à distance, ajoutez le nom du processus
-
Journaliser les opérations de fichier : Journalise les opérations sur les fichiers cibles dans la Liste de surveillance des fichiers et journalise les transferts de fichiers entre les hôtes de session (VDA) et les appareils clients (y compris les lecteurs clients mappés et les périphériques de stockage de masse génériques redirigés). La sélection de cette option déclenche la journalisation des transferts de fichiers, que la Liste de surveillance des fichiers soit spécifiée ou non.
-
Événements de fichier présentés dans le lecteur web

-
Événements de fichier présentés dans le lecteur d’enregistrement de session

-
-
Liste de surveillance des fichiers : Lorsque vous sélectionnez Journaliser les opérations de fichier, utilisez la Liste de surveillance des fichiers pour spécifier les fichiers cibles à surveiller. Vous pouvez spécifier des dossiers pour capturer tous les fichiers qu’ils contiennent. Aucun fichier n’est spécifié par défaut, ce qui signifie qu’aucun fichier n’est capturé par défaut.
Remarque :
- Pour capturer les opérations de renommage, de création, de suppression ou de déplacement sur un fichier, ajoutez la chaîne de chemin du dossier de fichiers (pas le nom du fichier ou le chemin racine du dossier de fichiers) dans la Liste de surveillance des fichiers. Par exemple, pour capturer les opérations de renommage, de création, de suppression et de déplacement sur le fichier
sharing.pptdansC:\User\File, ajoutez la chaîne de cheminC:\User\Filedans la Liste de surveillance des fichiers. - Les chemins de fichiers locaux et les chemins de dossiers partagés distants sont pris en charge. Par exemple, pour capturer les opérations sur le fichier RemoteDocument.txt dans le dossier
\\remote.address\Documents, ajoutez la chaîne de chemin\\remote.address\Documentsdans la Liste de surveillance des fichiers. - Séparez les chemins surveillés par un point-virgule (;).
- Seules les correspondances exactes sont prises en charge. Les caractères génériques ne sont pas pris en charge.
- Les chaînes de chemin ne sont pas sensibles à la casse.
Limitations :
- La copie de fichiers ou de dossiers d’un dossier surveillé vers un dossier non surveillé n’est pas capturée.
- Lorsque la longueur d’un chemin de fichier ou de dossier, y compris le nom du fichier ou du dossier, dépasse 260 caractères, les opérations sur le fichier ou le dossier ne sont pas capturées.
- Faites attention à la taille de la base de données. Pour éviter la capture d’un grand nombre d’événements, sauvegardez ou supprimez régulièrement la table « Event ».
- Lorsque de nombreux événements sont capturés en peu de temps, le lecteur affiche et la base de données stocke un seul événement pour chaque type afin d’éviter l’expansion du stockage.
- Pour capturer les opérations de renommage, de création, de suppression ou de déplacement sur un fichier, ajoutez la chaîne de chemin du dossier de fichiers (pas le nom du fichier ou le chemin racine du dossier de fichiers) dans la Liste de surveillance des fichiers. Par exemple, pour capturer les opérations de renommage, de création, de suppression et de déplacement sur le fichier
-
Enregistrer les activités de navigation web : Enregistre les activités des utilisateurs sur les navigateurs pris en charge et balise le nom du navigateur, l’URL et le titre de la page dans l’enregistrement.

Liste des navigateurs pris en charge :
- Google Chrome
- Microsoft Edge Chromium
- Mozilla Firefox
-
Enregistrer les événements de la fenêtre supérieure : Enregistre les événements de la fenêtre supérieure et balise le nom du processus, le titre et le numéro du processus dans l’enregistrement.

-
Enregistrer les activités du presse-papiers : Enregistre les opérations de copie de texte, d’images et de fichiers à l’aide du presse-papiers. Le nom du processus et le chemin du fichier sont enregistrés pour une copie de fichier. Le nom du processus et le titre sont enregistrés pour une copie de texte. Le nom du processus est enregistré pour une copie d’image.
-
Enregistrer les modifications du registre : Enregistre les modifications suivantes du registre Windows : ajouter une clé ou une valeur, renommer une clé ou une valeur, modifier une valeur existante et supprimer une clé ou une valeur.
-
Liste de surveillance du registre : Lorsque vous sélectionnez Enregistrer les modifications du registre, saisissez les chemins absolus des registres cibles que vous souhaitez surveiller et séparez les chemins par un point-virgule (;). Commencez un chemin par HKEY_USERS, HKEY_LOCAL_MACHINE ou HKEY_CLASSES_ROOT. Par exemple, vous pouvez taper
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDev. Si vous laissez cette liste non spécifiée, aucune modification du registre n’est capturée. -
Enregistrer les échecs d’application : Enregistre les fermetures inattendues d’applications et les applications qui ne répondent pas. Cette règle s’applique à toutes les applications.
-
Enregistrer les modifications de compte utilisateur : Enregistre les modifications suivantes de compte utilisateur : création de compte, activation, désactivation, suppression, verrouillage, modifications de nom et tentatives de modification de mot de passe.
-
Enregistrer les connexions RDP : Enregistre les connexions RDP initiées depuis le VDA hébergeant la session enregistrée.
-
Enregistrer les installations et désinstallations d’applications : Enregistre les installations et désinstallations d’applications pendant la session enregistrée. Cette règle s’applique à toutes les applications.
-
Enregistrer les données de performance : Active la fonctionnalité de superposition des données de session. Cochez cette case pour afficher les points de données liés à la session enregistrée.
-
Enregistrer les fenêtres contextuelles : Enregistre les fenêtres contextuelles qui peuvent apparaître lorsque les utilisateurs ouvrent ou ferment un fichier confidentiel ou accèdent à un dossier.
-
-
Sélectionnez et modifiez les critères de la règle.
Comme pour la création d’une stratégie d’enregistrement personnalisée, vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes, Applications ou bureaux publiés, Groupes de mise à disposition ou machines et Adresse IP ou plage d’adresses IP. Pour obtenir les listes d’applications ou de bureaux publiés et de groupes de mise à disposition ou de machines VDA, vous devez disposer de l’autorisation de lecture en tant qu’administrateur de site. Configurez l’autorisation de lecture de l’administrateur sur le Delivery Controller™ du site.
Pour plus d’informations, consultez les instructions de la section (/fr-fr/session-recording/2203-ltsr/configure/policies/session-recording-policies.html#create-a-custom-recording-policy) [Créer une stratégie d’enregistrement personnalisée].
Remarque :
Certaines sessions peuvent ne pas satisfaire aux critères d’une règle dans une stratégie de détection d’événements. Pour ces sessions, l’action de la règle de secours s’applique, qui est toujours Ne pas détecter. Vous ne pouvez pas modifier ou supprimer la règle de secours.
-
Suivez l’assistant pour terminer la configuration.

-
Après le démarrage d’une session correspondant à une stratégie de détection d’événements, l’ID de session et ses valeurs de registre d’événements apparaissent dans l’agent d’enregistrement de session. Par exemple :

Compatibilité avec les configurations de registre
Lorsque l’enregistrement de session est nouvellement installé ou mis à niveau, aucune stratégie de détection d’événements active n’est disponible par défaut. Dans ce cas, chaque agent d’enregistrement de session respecte les valeurs de registre sous HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents pour déterminer s’il doit enregistrer des événements spécifiques. Pour une description des valeurs de registre, consultez le tableau suivant :
| Valeur de Registre | Description | |
|---|---|---|
| EnableSessionEvents | 1 : active la détection d’événements globalement ; 0 : désactive la détection d’événements globalement (données de valeur par défaut). | |
| EnableAccountChangeEvents | 1 : active la détection des modifications de comptes utilisateur ; 0 : désactive la détection des modifications de comptes utilisateur (données de valeur par défaut). | |
| EnableAppChangeEvents | 1 : active la détection des installations et désinstallations d’applications ; 0 : désactive la détection des installations et désinstallations d’applications (données de valeur par défaut). | |
| EnableAppFaultEvents | 1 : active la détection des défaillances d’applications ; 0 : désactive la détection des défaillances d’applications (données de valeur par défaut). | |
| EnableAppLaunchEvents | 1 : active la détection uniquement des démarrages d’applications ; 2 : active la détection des démarrages et arrêts d’applications ; 0 : désactive la détection des démarrages et arrêts d’applications (données de valeur par défaut). | |
| AppMonitorList | Spécifie les applications cibles à surveiller. Aucune application n’est spécifiée par défaut, ce qui signifie qu’aucune application n’est capturée par défaut. | |
| EnableCDMUSBDriveEvents | 1 : active la détection de l’insertion de périphériques de stockage de masse USB mappés CDM ; 0 : désactive la détection de l’insertion de périphériques de stockage de masse USB mappés CDM (données de valeur par défaut). | |
| EnableClipboardEvents | 1 : active la détection des activités du presse-papiers ; 0 : désactive la détection des activités du presse-papiers (données de valeur par défaut). | |
| EnableFileOperationMonitorEvents | 1 : active la détection des opérations de fichiers ; 0 : désactive la détection des opérations de fichiers (données de valeur par défaut). | |
| FileOperationMonitorList | Spécifie les dossiers cibles à surveiller. Aucun dossier n’est spécifié par défaut, ce qui signifie qu’aucune opération de fichier n’est capturée par défaut. | |
| EnableGenericUSBDriveEvents | 1 : active la détection de l’insertion de périphériques de stockage de masse USB génériques redirigés ; 0 : désactive la détection de l’insertion de périphériques de stockage de masse USB génériques redirigés (données de valeur par défaut). | |
| EnablePerfDataEvents | 1 : active la fonction de superposition des données de session ; 0 : désactive la fonction de superposition des données de session (données de valeur par défaut). | |
| EnablePopupWindowEvents | 1 : active la détection des événements de fenêtre contextuelle ; 0 : désactive la détection des événements de fenêtre contextuelle (données de valeur par défaut). | |
| EnableRDPConnectionEvents | 1 : active la détection des connexions RDP ; 0 : désactive la détection des connexions RDP (données de valeur par défaut). | |
| EnableRegistryOperationMonitorEvents | 1 : active la détection des modifications du registre Windows ; 0 : désactive la détection des modifications du registre Windows (données de valeur par défaut). | |
| RegistryOperationMonitorList | Spécifie les registres cibles à surveiller. Aucun registre n’est spécifié par défaut, ce qui signifie qu’aucune modification de registre n’est capturée par défaut. | |
| EnableWebBrowsingActivities | 1 : active la détection des activités de navigation web ; 0 : désactive la détection des activités de navigation web (données de valeur par défaut). | |
Voici quelques scénarios compatibles :
-
Si votre Enregistrement de session est nouvellement installé ou mis à niveau à partir d’une version antérieure à 1811 qui ne prend pas en charge la détection d’événements (journalisation), les valeurs de registre associées sur chaque agent d’enregistrement de session sont celles par défaut. Puisqu’il n’y a pas de stratégie de détection d’événements active par défaut, aucun événement n’est journalisé.
-
Si votre Enregistrement de session est mis à niveau à partir d’une version antérieure à 1811 qui prend en charge la détection d’événements mais que la fonctionnalité était désactivée avant votre mise à niveau, les valeurs de registre associées sur chaque agent d’enregistrement de session restent celles par défaut. Puisqu’il n’y a pas de stratégie de détection d’événements active par défaut, aucun événement n’est journalisé.
-
Si votre Enregistrement de session est mis à niveau à partir d’une version antérieure à 1811 qui prend en charge la détection d’événements et que la fonctionnalité était partiellement ou entièrement activée avant votre mise à niveau, les valeurs de registre associées sur chaque agent d’enregistrement de session restent les mêmes. Puisqu’il n’y a pas de stratégie de détection d’événements active par défaut, le comportement de détection d’événements reste le même.
-
Si votre Enregistrement de session est mis à niveau à partir de la version 1811, les stratégies de détection d’événements (journalisation) configurées dans la console de stratégie restent utilisées.
Attention :
L’activation de la stratégie de détection d’événements définie par le système ou d’une stratégie personnalisée signifie ignorer les paramètres de registre pertinents sur chaque agent d’enregistrement de session. Si vous le faites, vous ne pouvez plus utiliser les paramètres de registre pour la détection d’événements.